Das dreitägige Kompaktseminar vermittelt einen zusammenhängenden Einstieg von Architektur und sicherer Submission über Malware- und Phishing-Analyse bis zu Berichten, Live Interaction, Regeln, API, Integrationen und Betrieb. Das Format schafft eine gemeinsame Arbeitsbasis für Teams, die Joe Sandbox in kurzer Zeit produktiv einsetzen müssen.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Joe Sandbox in Architektur, Betrieb und Analyseprozess einordnen.
- Datei-, URL- und E-Mail-Analysen mit geeigneten Profilen durchführen.
- Berichte, IOCs, ATT&CK, PCAP und weitere Artefakte auswerten.
- Live Interaction, Regeln und API-Automatisierung grundlegend anwenden.
- Einen priorisierten Einführungs-, Betriebs- und Ausbauplan erstellen.
Schrittweise Seminarinhalte
1. Architektur, Editionen und Sicherheitsmodell
Schwerpunkt: Cloud, On-Premise, Detect, Mail Monitor, Joe Lab, Rollen, Datenflüsse, Datenschutz, Isolation und Einsatzkriterien.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Architektur, Editionen und Sicherheitsmodell“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Cloud, On-Premise, Detect, Mail Monitor, Joe Lab, Rollen, Datenflüsse, Datenschutz, Isolation und Einsatzkriterien strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein abgestimmtes Architektur- und Betriebszielbild dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
2. Submission, Systeme und Analyseprofile
Schwerpunkt: Dateien, URLs, E-Mails, Systeme, Cookbooks, Optionen, Internetmodus, Analysezeit, Mehrfachläufe und Testfälle.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Submission, Systeme und Analyseprofile“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Dateien, URLs, E-Mails, Systeme, Cookbooks, Optionen, Internetmodus, Analysezeit, Mehrfachläufe und Testfälle strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen reproduzierbaren Submission- und Profilstandard dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
3. Windows-Malware-Analyse
Schwerpunkt: Prozessbaum, Verhalten, Persistenz, Injection, Skripte, Netzwerk, IOCs, Score, ATT&CK und technische Bewertung.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Windows-Malware-Analyse“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Prozessbaum, Verhalten, Persistenz, Injection, Skripte, Netzwerk, IOCs, Score, ATT&CK und technische Bewertung strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen vollständigen Malware-Analystenbericht dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
4. Phishing-, E-Mail- und URL-Analyse
Schwerpunkt: Header, Anhänge, Redirects, QR-Codes, Browserautomation, KI-Hinweise, Live Interaction, DOM, Screenshots und Reaktion.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Phishing-, E-Mail- und URL-Analyse“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Header, Anhänge, Redirects, QR-Codes, Browserautomation, KI-Hinweise, Live Interaction, DOM, Screenshots und Reaktion strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen vollständigen Phishing-Triagebericht dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
5. Reports, IOCs und Evidenz
Schwerpunkt: Berichtstypen, Verdikt, Konfidenz, ATT&CK, PCAP, Speicher, Dateien, Screenshots, Managementübergabe und Qualitätssicherung.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Reports, IOCs und Evidenz“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Berichtstypen, Verdikt, Konfidenz, ATT&CK, PCAP, Speicher, Dateien, Screenshots, Managementübergabe und Qualitätssicherung strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein qualitätsgesichertes Ergebnis- und Evidenzpaket dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
6. Live Interaction und Detection Rules
Schwerpunkt: manuelle Analyse, Echtzeitdaten, YARA, Sigma, Suricata, Positiv- und Negativtests, False Positives und Dokumentation.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Live Interaction und Detection Rules“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von manuelle Analyse, Echtzeitdaten, YARA, Sigma, Suricata, Positiv- und Negativtests, False Positives und Dokumentation strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen kontrollierten interaktiven und regelbasierten Workflow dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
7. REST API und SOC-Integration
Schwerpunkt: API-Key, Submission, Polling, Downloads, Fehlerbehandlung, SIEM, SOAR, Threat Intelligence, Case Management und Secrets.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „REST API und SOC-Integration“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von API-Key, Submission, Polling, Downloads, Fehlerbehandlung, SIEM, SOAR, Threat Intelligence, Case Management und Secrets strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen funktionierenden Automatisierungs- und Integrationsentwurf dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
8. Betrieb, Monitoring und Ausbaupfad
Schwerpunkt: Benutzer, Rollen, Kapazität, Retention, Löschung, Updates, Logs, Kennzahlen, Runbooks, Spezialseminare und Intensivpfade.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Betrieb, Monitoring und Ausbaupfad“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Benutzer, Rollen, Kapazität, Retention, Löschung, Updates, Logs, Kennzahlen, Runbooks, Spezialseminare und Intensivpfade strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen priorisierten Betriebs- und Qualifizierungsfahrplan dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Durchführung einer Windows-Dateianalyse und einer Phishing-URL-Analyse.
- Auswertung von Bericht, IOCs, ATT&CK, PCAP und herunterladbaren Artefakten.
- Manuelle Vertiefung eines Analysefalls mit Live Interaction.
- Implementierung eines einfachen API-Workflows für Submission und Ergebnisabruf.
- Erstellung eines kompakten Einführungs-, Betriebs- und Ausbauplans.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC, CERT, Malware- und Phishing-Analyse, Plattformadministration, Security Automation und technische Projektteams.
Voraussetzungen: Grundverständnis von Betriebssystemen, Netzwerken, Malware, Phishing und SOC-Prozessen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC, CERT, Malware- und Phishing-Analyse, Plattformadministration, Security Automation und technische Projektteams |
| Voraussetzungen: | Grundverständnis von Betriebssystemen, Netzwerken, Malware, Phishing und SOC-Prozessen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
